Polityka ujawniania
podatności
Wprowadzenie
Roadsoft poważnie traktuje bezpieczeństwo swoich produktów i usług. Z zadowoleniem przyjmujemy odpowiedzialne ujawnianie wszelkich podatności, które mogą zostać wykryte w naszych systemach. Ta polityka opisuje, jak zgłaszać podatności i czego możesz od nas oczekiwać.
Zakres
Ta polityka dotyczy:
- Aplikacji webowej Roadsoft (app.rs-roadsoft.nl)
- API Roadsoft
- Aplikacji mobilnych Roadsoft
- Każdego innego produktu lub usługi cyfrowej obsługiwanej przez Roadsoft B.V.
Jak zgłosić
Wyślij swoje ustalenia na adres security@rs-roadsoft.com i dołącz:
- Opis podatności i jej potencjalnego wpływu
- Kroki umożliwiające odtworzenie problemu
- Materiały pomocnicze (zrzuty ekranu, kod proof-of-concept, logi)
- Twoje dane kontaktowe do dalszej korespondencji
Możesz zaszyfrować swoje zgłoszenie naszym kluczem PGP (dostępny na żądanie).
Nasze zobowiązanie
- Potwierdzimy otrzymanie zgłoszenia w ciągu 2 dni roboczych
- Przekażemy wstępną ocenę w ciągu 5 dni roboczych
- Będziemy informować Cię o postępach
- Rozwiążemy krytyczne podatności w ciągu 30 dni
- Nie podejmiemy działań prawnych wobec badaczy, którzy przestrzegają tej polityki
- Publicznie podziękujemy Ci za zgłoszenie (jeśli sobie tego życzysz) po usunięciu podatności
Zasady współpracy
Prosimy, abyś:
- Nie uzyskiwał dostępu do danych innych użytkowników, nie modyfikował ich ani nie usuwał
- Nie zakłócał ani nie pogarszał działania naszych usług (bez DoS/DDoS)
- Nie ujawniał publicznie szczegółów podatności, zanim rozwiążemy problem
- Nie używał zautomatyzowanych narzędzi skanujących na dużą skalę bez wcześniejszego uzgodnienia
- Działał w dobrej wierze i podejmował rozsądne starania, aby unikać naruszania prywatności
Poza zakresem
- Ataki socjotechniczne (phishing, vishing)
- Kwestie bezpieczeństwa fizycznego
- Podatności w usługach lub aplikacjach osób trzecich nieobsługiwanych przez Roadsoft
- Zgłoszenia wygenerowane wyłącznie przez zautomatyzowane narzędzia bez potwierdzonego wpływu
Uznanie
Cenimy społeczność badaczy bezpieczeństwa. Badacze, którzy odpowiedzialnie zgłoszą rzeczywiste podatności, zostaną wymienieni na naszej stronie bezpieczeństwa (za zgodą). Obecnie nie oferujemy płatnego programu bug bounty.
Bezpieczna przystań prawna
Roadsoft nie będzie podejmować działań prawnych wobec osób, które wykryją i zgłoszą podatności zgodnie z tą polityką. Ta bezpieczna przystań dotyczy działań prowadzonych w ramach tej polityki i nie obejmuje naruszeń innych obowiązujących przepisów.
Kontakt
E-mail: security@rs-roadsoft.com
Web: https://www.rs-roadsoft.nl/security
Właściwe przepisy
Ta polityka jest prowadzona zgodnie z unijnym aktem o cyberodporności (Cyber Resilience Act, rozporządzenie 2024/2847) i jest zgodna z holenderskimi wytycznymi dotyczącymi skoordynowanego ujawniania podatności (CVD) zalecanymi przez NCSC.